Memecahkan masalah penyerapan
Dokumen ini menjelaskan error yang mungkin Anda alami selama penyerapan dan normalisasi data di Google Security Operations serta menjelaskan cara memperbaikinya. Gunakan tabel berikut untuk mendiagnosis kegagalan penyerapan, mengidentifikasi log yang tidak terkirim, dan mengevaluasi dampak hilir.
Dokumen ini menjelaskan error untuk metode penyerapan berikut: Penerusan Google SecOps, Google SecOps Ingestion API, feed Google SecOps API, dan Partner teknologi pihak ketiga.
Error Sumber dan Penyerapan
Anda mungkin mengalami error berikut saat:
- Mengambil data dari sistem sumber.
- Forwarder Google SecOps atau feed pihak ketiga mencoba berkomunikasi dengan API atau resource eksternal.
| Kode status HTTP | Alasan kesalahan | Kode error kanonis | Pesan error | Deskripsi error | Pemecahan masalah |
|---|---|---|---|---|---|
| 206 | Konten parsial | REMOTE_ |
Error server jarak jauh karena konten parsial. | Server upstream menampilkan konten parsial, bukan set data lengkap untuk feed MICROSOFT_GRAPH_ALERT. |
Ini adalah masalah API upstream. Google SecOps akan otomatis mencoba ulang transfer. Tidak ada data yang hilang. Anda tidak perlu melakukan tindakan apa pun. |
| 400 | Permintaan tidak baik | INVALID_ |
Parameter permintaan tidak valid. | Sistem membuat koneksi ke sumber, tetapi feed gagal karena argumen tidak valid. | Verifikasi otorisasi sumber, peran yang diperlukan, dan pastikan semua kolom wajib diisi dengan benar. Periksa karakter ilegal dalam ID, region, atau nama, dan pastikan parameter seperti interval polling berada dalam batas. Tinjau konfigurasi feed dan lihat dokumentasi feed. Jika masalah berlanjut, hubungi dukungan Google SecOps. |
| 401 | Organisasi Google Cloud | LOGIN_ |
Autentikasi gagal. Verifikasi kredensial Anda, lalu coba lagi. | Sistem berhasil membuat koneksi, tetapi otorisasi gagal karena kredensial salah atau tidak ada. | Verifikasi dan masukkan kembali kredensial untuk sumber guna mengonfirmasi bahwa kredensial tersebut benar dan belum habis masa berlakunya. |
| 403 | Terlarang | ACCESS_ |
Akses ditolak. Kredensial tidak memiliki izin untuk mengakses resource ini. | Sistem membuat koneksi ke sumber, tetapi kredensial tidak memiliki izin yang diperlukan untuk resource. | Pastikan akun layanan atau autentikasi atau kunci API memiliki peran atau izin Identity and Access Management (IAM) yang diperlukan untuk resource. Lihat konfigurasi feed untuk mengetahui detailnya. Misalnya, periksa kembali string koneksi Azure Event Hub di portal Azure. Atau, lihat dokumentasi feed untuk mengetahui izin yang diperlukan. Untuk mengetahui informasi tentang izin, lihat Konfigurasi menurut jenis sumber. |
| 404 | URL tidak ditemukan | FILE_ |
Endpoint tidak ditemukan. Verifikasi URL dan detail resource. | Sistem tidak dapat menemukan file atau endpoint tertentu. | Periksa hal-hal berikut:
Jika masalah berlanjut, hubungi dukungan Google SecOps. |
| 429 | ACCESS_ |
Waktu feed habis. | Sumber membatasi kapasitas permintaan. Feed gagal karena terlalu banyak upaya untuk menjangkau sumber. | Masalah ini biasanya bersifat sementara. Jika masalah berlanjut, hubungi dukungan Google SecOps. | |
| 500 | Koneksi ke sumber telah dibuat, tetapi sumber tidak merespons dengan data. | Pastikan sumber tersedia dan merespons. Hubungi dukungan Google SecOps jika masalah berlanjut. | |||
| 502 | Feed mengalami error gateway. | Error ini bersifat sementara dan aplikasi akan mencoba lagi permintaan. Jika masalah berlanjut, hubungi dukungan Google SecOps. | |||
| 503 | Masalah koneksi sementara. | Sumber atau gateway gagal merespons atau waktu tunggu habis. | Pastikan sumber tersedia dan merespons. Gunakan backoff eksponensial dengan jitter jika memanggil API secara terprogram. | ||
| 504 | Google SecOps tidak dapat terhubung ke alamat IP dan port sumber. | Error ini bersifat sementara dan aplikasi akan mencoba lagi permintaan. Periksa hal-hal berikut:
Jika masalah berlanjut, hubungi dukungan Google SecOps. |
|||
| Kredensial generik | Tidak dapat memvalidasi kredensial. Periksa detail konfigurasi Anda. | Periksa detail konfigurasi umum untuk set kredensial di konsol Google SecOps. | |||
| CONNECTION_ |
Sistem membuat koneksi ke sumber, tetapi koneksi ditutup sebelum feed selesai. | Error ini bersifat sementara dan aplikasi akan mencoba lagi permintaan. Jika masalah berlanjut, hubungi dukungan Google SecOps. | |||
| CONNECTION_ |
Tidak dapat terhubung ke sumber. | Sistem tidak dapat membuat koneksi jaringan. Aplikasi tidak dapat terhubung ke alamat IP dan port sumber. | Pastikan sumber tersedia, tidak ada firewall yang memblokir koneksi, dan alamat IP sudah benar. Periksa hal-hal berikut:
Jika masalah berlanjut, hubungi dukungan Google SecOps. |
||
| DNS_ |
Error DNS. | Sistem tidak dapat me-resolve nama host sumber. | Verifikasi URL di parameter feed dan setelan server nama sumber. Periksa kesalahan ejaan di nama host server. | ||
| FILE_ |
Sistem berhasil membuat koneksi ke sumber, tetapi terjadi masalah pada file atau resource. | Periksa hal-hal berikut:
Jika masalah berlanjut, hubungi dukungan Google SecOps. |
|||
| GATEWAY_ |
API menampilkan error gateway ke panggilan yang dilakukan oleh Google SecOps. | Verifikasi detail sumber feed. Aplikasi akan mencoba lagi permintaan tersebut. | |||
| INTERNAL_ |
Tidak dapat menyerap data karena terjadi error internal. | Jika masalah berlanjut, hubungi dukungan Google SecOps. | |||
| INVALID_ |
Konfigurasi feed berisi nilai yang tidak valid. | Tinjau konfigurasi feed untuk menemukan setelan yang salah. Lihat dokumentasi feed untuk mengetahui sintaksis yang benar. | |||
| INVALID_ |
Koneksi ke sumber telah dibuat, tetapi responsnya salah. | Periksa konfigurasi feed. Pelajari lebih lanjut cara menyiapkan feed. Jika masalah berlanjut, hubungi dukungan Google SecOps. | |||
| INVALID_ |
Kunci rahasia tidak cocok. | Periksa apakah ada ketidakcocokan antara kunci rahasia yang dikonfigurasi di feed dan kunci yang diterima Google SecOps di header HTTP. Misalnya, saat menggunakan Penyerapan Push HTTPS. | |||
| INVALID_ |
Sertifikat SSL tidak valid. | Sistem tidak dapat memvalidasi sertifikat SSL sumber. | Periksa otorisasi sumber dan pastikan sertifikat server valid dan tepercaya. | ||
| NO_ |
Koneksi ke sumber telah dibuat, tetapi sumber tidak merespons. | Pastikan sumber dapat mendukung permintaan dari Google SecOps. Jika masalah berlanjut, hubungi dukungan Google SecOps. | |||
| REMOTE_ |
Koneksi ke sumber telah dibuat, tetapi sumber tidak merespons dengan data. | Pastikan sumber tersedia dan merespons dengan data. Jika masalah berlanjut, hubungi dukungan Google SecOps. | |||
| REMOTE_ |
Koneksi ke sumber telah dibuat, tetapi sumber menolak permintaan. | Periksa konfigurasi feed. Lihat dokumentasi feed untuk mengetahui detail selengkapnya. Jika masalah berlanjut, hubungi dukungan Google SecOps. | |||
| RESOURCE_ |
Kuota atau batas rasio terlampaui. | Periksa apakah penolakan kuota terjadi karena volume permintaan yang tinggi atau batas data. Sumber mengirim permintaan terlalu sering. Pantau penggunaan kuota dan hubungi dukungan jika diperlukan. Misalnya, saat menggunakan Ingestion API atau Google Workspace. | |||
| SOCKET_ |
Koneksi ke sumber telah dibuat, tetapi koneksi habis waktunya sebelum transfer data selesai. | Error ini bersifat sementara dan aplikasi akan mencoba lagi permintaan. Jika masalah berlanjut, hubungi dukungan Google SecOps. | |||
| TOO_ |
Feed kehabisan waktu karena mengalami beberapa error dari sumber. | Hubungi dukungan Google SecOps. | |||
| TRANSIENT_ |
Feed mengalami error internal sementara. | Error ini bersifat sementara dan aplikasi akan mencoba lagi permintaan. Jika masalah berlanjut, hubungi dukungan Google SecOps. | |||
| UNSAFE_ |
Aplikasi gagal membuat koneksi karena alamat IP dibatasi. | Error ini bersifat sementara dan Google SecOps akan mencoba lagi permintaan tersebut. Jika masalah berlanjut, hubungi dukungan Google SecOps. |
Error Penguraian dan Normalisasi
Error ini terjadi setelah penyerapan, selama proses pemetaan log mentah ke Model Data Terpadu (UDM). Jika terjadi error di sini, Google SecOps mungkin akan menghapus log, atau Anda mungkin tidak dapat menelusuri log menggunakan kolom UDM.
| Jenis error parser | Deskripsi error | Pemecahan masalah |
|---|---|---|
| Regex | Parser mengalami masalah dengan ekspresi reguler. | Periksa logika parser. Untuk parser bawaan, hubungi dukungan Google SecOps. |
| Invalid_config | File konfigurasi parser bermasalah. | Validasi dan perbaiki file konfigurasi parser. |
| Error validasi batch peristiwa pengindeksan | Data yang dinormalisasi gagal dalam pemeriksaan skema. | Tinjau pemetaan parser ke kolom UDM untuk memastikan pemetaan tersebut memenuhi persyaratan. |
| Backlog | Sistem menunda normalisasi. | Log mentah berada dalam antrean menunggu pemrosesan. Hubungi dukungan jika keterlambatan berlanjut. |
| LOG_PARSING_DROPPED_NO_EVENTS | Parser tidak menghasilkan peristiwa, sehingga log dibatalkan. | Periksa log mentah untuk memastikan log tersebut berisi data yang seharusnya menghasilkan peristiwa. |
| LOG_PARSING_DROPPED_BY_FILTER | Filter penghapusan eksplisit di parser menyebabkan sistem menghapus log. | Tinjau kondisi filter dalam kode parser. Hal ini sering kali disengaja untuk log yang tidak memiliki nilai keamanan. |
| LOG_PARSING_DROPPED_BY_FILTER: TAG_MALFORMED_ENCODING | Encoding JSON atau XML yang salah menyebabkan penguraian gagal. | Pastikan sumber log menggunakan encoding yang didukung dan diformat dengan baik. |
| LOG_PARSING_NO_PARSER_FOUND | Sistem tidak memiliki parser untuk jenis log ini. | Pastikan Anda menetapkan LogType yang benar dan parser aktif untuk jenis tersebut. |
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.